一种名为Evooo1Bot的新型模块化Linux僵尸网络恶意软件正在针对暴露在互联网上的网关设备,并将这些设备变成SOCKS5流量中继节点。Fortinet研究人员发现,该恶意软件的能力不仅限于将设备变为代理节点,还包括窃取凭据、SSH暴力破解以及发起分布式拒绝服务(DDoS)攻击。
至少从7月开始,Evooo1Bot就利用已知漏洞,在不同地区瞄准Alcatel、NETGEAR、Tenda、三菱电机、Telesquare和D-Link的设备。研究人员指出,尽管该恶意软件复用了Mirai公开泄露源码中的DDoS引擎,但它扩展了原始框架的众多能力,包括加密C2通信、SSH暴力破解扫描器、SOCKS中继模块、凭据嗅探器,以及针对多个已知漏洞的集成利用武器库。
![]()
较新的构建版本还包含一个独立的漏洞利用模块,目标涉及海康威视摄像头、Atlassian Confluence、Zyxel防火墙、TP-Link路由器、D-Link NAS设备、WSO2产品、Kubernetes ingress-nginx和存在漏洞的PHP-CGI安装。不过Fortinet也指出,部分内置漏洞利用代码并未正确实现,可能导致利用失败。
一旦漏洞利用成功,脚本会根据主机CPU架构下载12个可用恶意软件构建中匹配的一个,然后清除Bash历史以抹掉攻击痕迹。Evooo1Bot通过443端口使用加密的C2通信,并在受感染设备上启动前执行大量检查,识别调试器、安全工具、沙箱、虚拟机、容器和蜜罐。
该恶意软件通过systemd、SysV init、shell配置文件和rc.local建立持久化,同时设置cron任务每五分钟尝试重新下载载荷。交互式shell允许操作者直接控制被入侵系统,文件传输命令则支持上传和下载操作。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.